Их количество растёт. Каждый день средний пользователь получает ещё одну учётную запись для входа.
Банки. Электронная почта. Интернет-магазины. Социальные сети. Корпоративный портал.
Вы управляете растущей армией строк символов. И кто-то всегда пытается их украсть.
Хакерам нужен не просто доступ. Им нужны деньги, связанные с этим доступом. Мошеннические транзакции, украденные личности, опустошённые счета. Мотив прост. Методы — безжалостны.
Как запереть дверь, если в кармане у вас пятьдесят ключей?
Появляется новый подход. Речь идёт не просто о том, чтобы сделать пароли сложнее для подбора. Речь идёт о том, чтобы сделать их ненужными.
Усталость от трения
Возьмём типичный день обычного пользователя.
Вы просыпаетесь. Проверяете электронную почту. Заходите в банковское приложение. Ищете новую рубашку. Отвечаете на рабочее сообщение в Slack.
Это пять отдельных событий аутентификации.
Теперь представьте, что нужно делать это для каждого сервиса, которым вы пользуетесь.
Трение реально. И оно опасно.
Потому что пользователи устали. Когда безопасность становится слишком сложной, люди идут на обходные пути.
Они используют один и тот же пароль везде.
Они записывают его на бумаге.
Они делятся им с другими.
Это создаёт огромную уязвимость. Если один сайт будет взломан, злоумышленник получит ключ ко всему остальному.
Фишинг и перебор
Угрозы также эволюционируют.
Фишинговые атаки становятся умнее. Они с пугающей точностью имитируют легитимные сайты. Вы вводите свой пароль на поддельной странице входа. Хакер получает его мгновенно.
Затем идёт перебор. Автоматизированные скрипты пробуют тысячи комбинаций в секунду. Если ваш пароль — «Password123», вы пропали.
Финансовый ущерб наступает немедленно.
С вашей кредитной карты списывают деньги. Вашу личность крадут. Ваша репутация оказывается под угрозой.
Переход к passkey (безпарольному доступу)
Здесь на сцену выходит новый метод.
Он называется passkey (безпарольный ключ).
Также известный как учётные данные FIDO2 или WebAuthn.
Название не так важно, как функция.
Passkey полностью заменяют пароли.
Они основаны на криптографии с открытым ключом.
Вот как это работает на простом языке.
Ваше устройство (телефон или ноутбук) генерирует уникальную пару ключей.
Один ключ остаётся на вашем устройстве. Он никогда не покидает его.
Другой ключ отправляется на сайт или в приложение. Это открытый ключ.
Когда вы входите в систему, ваше устройство доказывает, что владеет закрытым ключом.
Оно делает это с помощью биометрии или PIN-кода.
FaceID. Отпечаток пальца. Код разблокировки экрана.
Нет общего секрета. Нет строки букв, которую можно подобрать.
Если сайт взломан, злоумышленник получает только открытый ключ. Бесполезный.
Они не могут восстановить ваш пароль.
Они не могут использовать его в другом месте.
Почему это важно для вас
Вам не нужно понимать математику.
Вам нужно знать только выгоду.
Больше не нужно запоминать сложные строки символов.
Больше не нужно сбрасывать забытые пароли.
Больше не нужно попадаться на фишинговые сайты, запрашивающие пароль.
Фишинговый сайт может выглядеть настоящим. Он может даже запросить код подтверждения.
Но без вашего физического устройства и вашего биометрического согласия вход в систему не удастся.
Хакер не получит ничего.
Это не концепция будущего.
Крупные платформы уже внедряют эту технологию
Почему простые пароли не работают и как безопасность, основанная на поведении, меняет правила игры
Ваш телефон — это по сути компьютер, в котором хранится вся ваша жизнь. Банковские реквизиты. Личная электронная почта. И этот список можно продолжать бесконечно. Эта удобство оборачивается высокой ценой: риском заражения, троянами и прямым взломом. Когда злоумышленники проникают в систему, ущерб оказывается реальным. И тем не менее, мы продолжаем делать для них всё слишком легко.
Среднестатистический человек использует более 20 учётных записей, защищённых паролем. Для их разблокировки он применяет примерно пять различных паролей. Такая повторяемость создаёт настоящий кошмар с точки зрения безопасности.
Как на самом деле злоумышленники крадут ваши ключи
Штефан Вифлинг, эксперт из Университета прикладных наук Бонн-Райн-Зиг (H-BRS), объясняет два основных способа, которыми хакеры обходят вашу защиту. Это не всегда магия высоких технологий.
Во-первых, это масштабные утечки баз данных. Помните Adobe? LinkedIn? MySpace? Эти сайты часто небрежно хранили данные пользователей. Хакеры похищают связку «электронная почта — пароль». Затем они применяют технику, называемую «Credential Stuffing» (атака с использованием украденных учётных данных). Она автоматизирована. Они пытаются использовать эти же учётные данные на всех остальных сайтах, которыми вы пользуетесь. Akamai, провайдер онлайн-услуг, фиксирует 250 миллионов таких попыток ежедневно. Если вы повторно используете пароли, вы пропали.
Во-вторых, это искусство угадывания. Это звучит наивно. Но это всё равно работает. Вифлинг отмечает, что уровень успешности достигает 70% менее чем за 100 попыток. Почему? Потому что люди предсказуемы. Хакеры используют ваше имя, имя вашего питомца, дни рождения членов семьи. Они загружают эти данные в статистические модели, чтобы сгенерировать список наиболее вероятных паролей. Компьютер угадывает то, что вы считаете гениальным. Обычно это неверно.
Новый щит: распознавание настоящего вас
Чтобы остановить это, Вифлинг разработал систему защиты. Она проверяет не только правильность вашего пароля. Она проверяет, именно вы ли тот, кто его вводит.
Это называется risiko-basierte Authentifizierung (аутентификация на основе риска). Система принимает ваши учётные данные до тех пор, пока ничего не выглядит подозрительно. Если она замечает странное поведение, она требует второго шага верификации.
Что считается странным? Использование устройства, с которого вы никогда ранее не входили в систему. Вход в систему из географического местоположения, которое вы никогда не посещали. Или обращение к сайту в 3 часа ночи во вторник, когда вы обычно спите. Система отмечает это отклонение. Она запрашивает подтверждение.
Удобство встречается с осторожностью
Для большинства сайтов это не составляет труда. Вы вводите пароль один раз. Если поведение нормальное, вы получаете доступ. Лабораторное исследование с участием почти 70 человек подтвердило, что это работает. Пользователи чувствовали себя значительно безопаснее при использовании аутентификации на основе риска по сравнению с простыми паролями. Они предпочли её для социальных сетей и сайтов электронной коммерции.
Но что насчёт банковских счетов?
Там люди ведут себя иначе. Во втором исследовании участники отказались полагаться исключительно на поведенческий анализ для сайтов с высоким уровнем безопасности. Они хотели традиционную двухфакторную аутентификацию (2FA). Это означает всегда входить в систему дважды. Пароль плюс одноразовый PIN-код. Это создаёт дополнительные препятствия. Но ради своих денег вы согласитесь на это.
Что делает пароль действительно безопасным?
Ничто из этого не сработает, если ваш базовый пароль ужасен. Вифлинг рекомендует использовать менеджер паролей. Многие браузеры предлагают эту функцию встроенную.
Вот контринтуитивная часть: сложность не является главным фактором. Главное — длина. Длинная запоминающаяся фраза, такая как «Montags arbeite ich oft sehr gerne», побеждает короткую хаотичную строку, такую как «$Le90pch». Компьютеру сложнее подобрать длинную фразу методом грубой силы (brute-force).
И, пожалуйста. Перестаньте повторно использовать пароли. Используйте менеджер. Он хранит их в зашифрованном цифровом сейфе. Вам нужно запомнить только один главный пароль. Этот единственный ключ открывает всё остальное.
Это не идеально. Систему всё ещё можно обмануть, если злоумышленник знает ваш распорядок дня. Или если вы путешествуете, и система помечает ваше обычное поведение как подозрительное. Но это шаг вперёд по сравнению с надеждой на то, что никто не угадает имя вашей собаки.
Вам всё ещё нужно быть осторожным. Инструменты помогают. Но они не спасут вас.


























